Kestrel
CVE-2026-66804DGX_D· 2026년 9월 8일 PM 10:10

[단독분석] 분석 — CVE-2026-66804

CVE-2026-66804 is an improper access‑control flaw in the Windows Cross Device Service that enables local privilege escalation, and organizations should prioritize applying the upcoming security update this week while restricting service permissions and monitoring for suspicious token changes.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.05309 · 악용난이도 moderate

🔍 공격 기법

  • 권한이 부여된 사용자가 Cross Device Service(cdsvc.exe)에 대한 ACL 검증 오류를 이용해 로컬에서 SYSTEM 권한을 획득합니다.
  • 악용 과정은 로컬 호출 → 서비스 권한 상승 → 토큰 교체 순으로 진행되며, 사용자 상호작용이 필요하지 않습니다.

악용 가능성: 이 취약은 로컬 환경에서만 이용 가능하므로 원격 네트워크 접근(AV:L)이 전제되지 않으며, 공격자는 이미 시스템에 로그인한 일반 사용자 계정(PR:L)만 있으면 됩니다. 권한 상승을 위해 특별히 복잡한 사전 준비가 필요하지 않아 접근 복잡도는 낮게 평가됩니다(AC:L). 또한 사용자의 직접적인 동작이 요구되지 않으므로 UI:N 조건을 만족합니다. EPSS 점수 0.05309은 현재 약 5 % 수준의 실제 악용 가능성을 시사하나, KEV에 등재되지 않아 활발한 야생 공격 사례는 아직 관측되지 않았습니다. 공격 표면은 Windows Cross Device Service가 로컬 RPC 또는 네임드 파이프를 통해 제공하는 내부 API이며, 이 엔드포인트와 관련된 파라미터는 인증된 로컬 사용자라면 모두 호출할 수 있습니다. 따라서 공격자는 해당 서비스를 로컬에서 직접 호출하여 권한 검증 결함을 악용하고, 시스템 수준의 특권으로 상승시킬 수 있습니다.

💥 영향 분석

  • 기술적 위험: 성공 시 공격자는 전체 시스템 제어권을 얻어 파일·레지스트리 조작, 악성 코드 설치, 보안 설정 우회 등 모든 권한이 부여된 작업을 수행할 수 있습니다(Confidentiality / Integrity / Availability 모두 심각하게 훼손).
  • 비즈니스 리스크:
    • 민감 데이터 유출·규제 위반(예: GDPR, HIPAA) 가능성 → 벌금·법적 책임.
    • 공격자가 랜섬웨어·백도어 등을 배포할 경우 서비스 중단 및 복구 비용 발생.
    • 기업 신뢰도 하락 및 고객 이탈 위험.
  • 영향 제품·노출 규모:
    • Windows 10 Version 22H2 (빌드 10.0.19045.0 ~ < 10.0.19045.7663)
    • Windows 11 Version 24H2 (빌드 10.0.26100.0 ~ < 10.0.26100.9168)
    • Windows 11 Version 25H2 (빌드 10.0.26200.0 ~ < 10.0.26200.9168)
    • Windows 11 Version 26H1 (빌드 10.0.28000.0 ~ < 10.0.28000.2704)
      위 네 가지 OS 빌드에 포함된 모든 엔드포인트가 대상이며, 다중 소스에서 일관성이 확인됐으므로(교차검증) 실제 위험이 보수적으로 높은 값으로 채택되었습니다.

🔗 관련 취약점·체이닝

  • 동일한 로컬 권한 상승 시나리오와 연계될 수 있는 기존 LSA/Token 조작 취약점과 연쇄 공격이 가능하다는 점을 참고하시기 바랍니다(구체적인 CVE 번호는 확인되지 않음).

🔎 탐지

  • Event ID 4672 – “특권 할당” 이벤트가 cdsvc.exe 프로세스에서 발생하는 경우.
  • Event ID 4688 – Cross Device Service가 새로운 프로세스를 생성하거나 권한을 승격시킬 때 기록되는 프로세스 생성 로그.
  • Sysmon Event ID 1/10CrossDeviceService 혹은 cdsvc.exe 가 포함된 커맨드라인 문자열 감지 (.*CrossDeviceService.*).
  • 위 이벤트를 SIEM에 연동해 “서비스 이름 = cdsvc, 권한 수준 = SYSTEM” 패턴을 실시간 알림으로 설정하면 조기 탐지가 가능합니다.

🛡️ 완화 방안

  1. 패치 적용 – Microsoft에서 제공하는 CVE-2026-66804 보안 업데이트를 이번 주 내에 배포하고, 자동 업데이트 정책을 활성화합니다.
  2. 서비스 제한 – 즉시 sc config cdsvc start= disabled 로 서비스를 중지하거나, 최소 권한 원칙에 따라 ACL(sc sdset)을 재구성해 인증된 관리 계정만 접근하도록 제한합니다.
  3. 보호 메커니즘 활성화 – LSA 보호, Credential Guard, Windows Defender Application Control 등 고급 보안 기능을 켜서 토큰 탈취 시 피해를 최소화합니다.
  4. 모니터링 강화 – 앞서 제시한 이벤트 로그와 Sysmon 데이터를 지속적으로 수집·분석하고, 이상 징후가 포착되면 즉시 격리 절차를 수행합니다.

본 보고서는 다중 소스 교차검증 + 실측 EPSS(0.05309) + 규칙 기반 우선순위 결정(고 CVSS·비 KEV·moderate exploit)을 통해 작성되었습니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.05309 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…